Datenschutzerklärung

Diese Datenschutzerklärung klärt Sie über die Art, den Umfang und Zweck der Verarbeitung personenbezogener Daten (nachfolgend kurz „Daten“) im Rahmen der Bereitstellung unserer Online-Plattform Themis sowie der zugehörigen Websites, Funktionen und Inhalte (nachfolgend gemeinsam „Themis“ oder „Plattform“) auf. Maßgebliche Rechtsgrundlage ist die Datenschutz-Grundverordnung (DSGVO) sowie das Bundesdatenschutzgesetz (BDSG).

Stand: Juni 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung ist:

SMK Digital Solutions GmbH
Karlsplatz 3
80335 München
Deutschland

E-Mail: contact@themislegal.de
Web: themislegal.de

Weitere Angaben zum Unternehmen finden Sie im Impressum.

2. Begriffsbestimmungen

Die in dieser Erklärung verwendeten Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“ oder „Einwilligung“ entsprechen den Begriffsbestimmungen in Art. 4 DSGVO. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen.

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten auf Grundlage von:

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. für optionale Funktionen)
  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung und vorvertragliche Maßnahmen (Bereitstellung des Nutzerkontos, des Abonnements und der Plattformfunktionen)
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (z. B. handels- und steuerrechtliche Aufbewahrungspflichten)
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (IT-Sicherheit, Betrugsprävention, Funktionsfähigkeit der Plattform, Produktverbesserung)

4. Erhebung und Verarbeitung beim Besuch der Website

Beim Aufruf unserer Website werden durch den von Ihnen verwendeten Browser automatisch Informationen an den Server von Themis übermittelt. Diese werden temporär in einem sogenannten Logfile gespeichert. Folgende Informationen werden dabei ohne Ihr Zutun erfasst und bis zur automatisierten Löschung gespeichert:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser, Sprache und ggf. das Betriebssystem Ihres Endgeräts
  • HTTP-Statuscode und übertragene Datenmenge

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, den Aufbau einer Verbindung zur Website zu ermöglichen, die Systemsicherheit und -stabilität zu gewährleisten sowie Angriffe zu erkennen und abzuwehren.

5. Registrierung und Nutzerkonto

Zur Nutzung von Themis ist die Einrichtung eines Nutzerkontos erforderlich. Dabei verarbeiten wir folgende Daten:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Passwort (ausschließlich als gesalzener Hash gespeichert, nicht im Klartext)
  • Ggf. Profilbild
  • Zeitpunkt der Registrierung und der letzten Aktualisierung
  • Status der E-Mail-Verifizierung
  • Rollen und Buchungsstatus (Plan/Abonnement)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5.1 Anmeldung über Drittanbieter (Single Sign-On)

Optional können Sie sich über folgende Single-Sign-On-Anbieter bei Themis registrieren bzw. anmelden:

  • Google – Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • Microsoft – Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland

Bei der Anmeldung über einen dieser Dienste werden je nach Ihrer Einwilligung gegenüber dem jeweiligen Anbieter mindestens Ihre E-Mail-Adresse, Ihr Name sowie eine eindeutige Nutzerkennung an uns übermittelt. Weitere Informationen finden Sie in den Datenschutzerklärungen der jeweiligen Anbieter.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung gegenüber dem Drittanbieter).

5.2 Zwei-Faktor-Authentifizierung (2FA)

Auf Wunsch können Sie Ihr Konto durch eine Zwei-Faktor-Authentifizierung (TOTP über eine Authenticator-App oder Einmalcode per E-Mail) absichern. Hierfür speichern wir das zugehörige Secret sowie Backup-Codes in verschlüsselter Form.

5.3 Passkeys (WebAuthn)

Themis unterstützt die passwortlose Anmeldung über Passkeys nach dem WebAuthn-Standard. Dabei speichern wir die zur Überprüfung der Anmeldung erforderlichen öffentlichen Schlüsseldaten sowie eine optionale Bezeichnung des Passkeys. Der private Schlüssel verbleibt ausschließlich auf Ihrem Endgerät.

5.4 Sitzungen

Für jede Anmeldung wird eine Sitzung angelegt. Dabei speichern wir das Ablaufdatum der Sitzung, Ihre IP-Adresse sowie die Browser- und Gerätekennung (User-Agent). Diese Daten dienen der Absicherung Ihres Kontos und der Erkennung verdächtiger Anmeldungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

5.5 Organisationen und Teams

Sie können in Themis eine Organisation (Team) erstellen oder einer bestehenden Organisation beitreten; jede Nutzerin und jeder Nutzer kann dabei zu einem Zeitpunkt höchstens einer Organisation angehören. Inhaberinnen und Inhaber sowie Administratorinnen und Administratoren einer Organisation können deren Mitglieder verwalten und sehen hierbei Namen, E-Mail-Adresse, die Rolle innerhalb der Organisation sowie den Buchungs- bzw. Lizenzstatus (z. B. zugewiesene Pro-Plätze) der übrigen Mitglieder. Einladungen erfolgen über einen teilbaren Einladungslink.

Organisationen können darüber hinaus einen eigenen Identitätsanbieter für die Anmeldung per Single Sign-On anbinden (OIDC bzw. SAML, z. B. Microsoft Entra ID oder Google Workspace). Melden sich Nutzerinnen und Nutzer hierüber an, werden sie automatisch der verknüpften Organisation zugeordnet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (Verwaltung und Sicherheit der Organisation).

6. Nutzung der Plattform

Bei der Nutzung von Themis verarbeiten wir die folgenden Daten, soweit Sie diese aktiv eingeben oder erzeugen:

  • Suchanfragen in der Rechtsprechungs- und Literaturdatenbank (Suchtext, Filter wie Gerichte, Dokumenttypen, Rechtsgebiete) sowie Favoriten (von Ihnen markierte Entscheidungen)
  • Workspaces, Chats und Nachrichten, die Sie im Rahmen der KI-gestützten Recherche erstellen
  • Wissenselemente in Workspaces, insbesondere persönliche Notizen, verknüpfte Entscheidungen, Literatur sowie von Ihnen hochgeladene Dokumente (PDF, DOCX)
  • Nutzungsdaten zu KI-Funktionen (verwendetes Modell, Umfang der verarbeiteten Texte, Art der Operation) zu Abrechnungs- und Kontingentzwecken
  • Feedback, das Sie freiwillig über die Plattform übermitteln

Ihre Suchanfragen, Favoriten und Chats sind ausschließlich für Sie einsehbar. Inhalte, die Sie in die gemeinsame Bibliothek Ihrer Organisation (Team) hochladen, sind demgegenüber für die Mitglieder dieser Organisation zugänglich (siehe Ziffern 5.5 und 8). Eine darüber hinausgehende Weitergabe an andere Nutzerinnen und Nutzer findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Weiterentwicklung und Stabilität der Plattform).

7. KI-gestützte Funktionen

Themis nutzt Large-Language-Models (LLMs), um Ihnen intelligente Recherche-, Zusammenfassungs- und Chatfunktionen anzubieten. Zur Beantwortung Ihrer Anfragen werden Ihre Eingaben (Prompts), der Verlauf des jeweiligen Chats sowie ggf. ausgewählte Wissenselemente (z. B. Auszüge aus Entscheidungen, Literatur oder hochgeladenen Dokumenten) an unseren KI-Anbieter IONOS übermittelt.

7.1 IONOS AI Model Hub (EU)

Anbieter: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Die für Chat, Zusammenfassung, Suche und Analyse eingesetzten KI-Modelle werden ausschließlich in Rechenzentren in der Europäischen Union (Deutschland) betrieben. Eine Übermittlung Ihrer Eingaben an Anbieter außerhalb der EU findet nicht statt. IONOS verarbeitet die übermittelten Inhalte ausschließlich zur Beantwortung der jeweiligen Anfrage und nicht zum Training eigener Modelle. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

7.2 Keine automatisierte Entscheidung im Einzelfall

Die KI-Funktionen dienen ausschließlich der Unterstützung bei der juristischen Recherche. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Die von der KI erzeugten Ausgaben können fehlerhaft sein und ersetzen keine anwaltliche Beratung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

8. Dokumenten-Upload

Sofern Sie Dokumente (z. B. PDF- oder DOCX-Dateien) in die Bibliothek Ihrer Organisation hochladen, werden diese bei unserem Hosting-Dienstleister IONOS in einem deutschen Rechenzentrum gespeichert. Die Inhalte werden anschließend zur Recherche durchsuchbar gemacht. Hochgeladene Dokumente sind innerhalb Ihrer Organisation (Team) für deren Mitglieder zugänglich; das Hochladen und Löschen ist Inhaberinnen und Inhabern sowie Administratorinnen und Administratoren vorbehalten. Außerhalb Ihrer Organisation sind die Dokumente nicht einsehbar.

Anbieter: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

9. Zahlungsabwicklung (Stripe)

Für die Abwicklung kostenpflichtiger Abonnements (insbesondere des persönlichen Pro-Abonnements sowie kostenpflichtiger API-Pläne) nutzen wir den Zahlungsdienstleister Stripe. Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.

Bei Abschluss eines kostenpflichtigen Abonnements speichern wir eine Kundenkennung sowie eine Abonnement-Kennung, die uns Stripe zuordnet. Ihre Zahlungsdaten (z. B. Kreditkarten- oder SEPA-Daten) werden ausschließlich von Stripe erhoben und verarbeitet; wir selbst erhalten und speichern diese Daten nicht. An Stripe übermittelt werden darüber hinaus Ihre E-Mail-Adresse und Ihr Name.

Die Datenverarbeitung durch Stripe erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Eine Übermittlung in Drittländer kann durch Stripe auf Basis der EU-Standardvertragsklauseln erfolgen. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.

10. Versand von E-Mails

Für den Versand transaktionaler E-Mails (z. B. Bestätigung der E-Mail-Adresse, Passwort zurücksetzen, 2FA-Einmalcodes, systemseitige Benachrichtigungen) nutzen wir einen internen Mail-Service der SMK Digital Solutions GmbH. Dabei werden die von Ihnen angegebene E-Mail-Adresse sowie die jeweiligen Inhaltsdaten der E-Mail verarbeitet. Die Server stehen in der Europäischen Union.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

11. Programmatischer Zugriff (API-Schlüssel und OAuth)

Themis stellt eine Schnittstelle bereit, über die Sie nach ausdrücklicher Einwilligung Drittanwendungen den Zugriff auf bestimmte Funktionen Ihres Kontos (z. B. Suche) erlauben können – etwa KI-Assistenten wie Claude oder ChatGPT über das Model-Context-Protocol (MCP). In diesem Fall speichern wir die Anwendung, den Umfang der Einwilligung sowie die hierzu ausgestellten Zugriffsberechtigungen (Zugriffs- und Aktualisierungs-Token). Sie können erteilte Einwilligungen jederzeit in den Kontoeinstellungen widerrufen.

Organisationen können zudem eigene API-Schlüssel erstellen, um Funktionen von Themis (insbesondere die Suche sowie den Abruf von Entscheidungen und der eigenen Bibliotheksdokumente) programmatisch zu nutzen. Hierfür speichern wir den Schlüssel in gehashter Form, die zugehörige Organisation sowie Nutzungs- und Kontingentdaten (Anzahl der Such- und Abrufvorgänge je Abrechnungszeitraum). Diese Daten dienen der Bereitstellung, Absicherung und Abrechnung des API-Zugangs.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung bei der OAuth-Freigabe) sowie Art. 6 Abs. 1 lit. b und f DSGVO (Vertragserfüllung sowie sicherer Betrieb und Abrechnung des API-Zugangs).

12. Hosting und Infrastruktur

Die Plattform sowie alle darin verarbeiteten personenbezogenen Daten (einschließlich Datenbank und Dokumentenspeicher) werden ausschließlich in einem deutschen Rechenzentrum unseres Hosting-Dienstleisters IONOS gespeichert und verarbeitet.

Anbieter: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Zusätzlich nutzen wir Amazon Web Services (AWS) ausschließlich für interne Datenverarbeitungsprozesse (insbesondere die Aufbereitung öffentlich zugänglicher Rechtsprechung und Literatur). Personenbezogene Daten unserer Nutzer werden zu keinem Zeitpunkt an AWS übermittelt oder dort gespeichert.

13. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies und vergleichbare Technologien (Local Storage), insbesondere:

  • Session-Cookies für die Anmeldung und die Aufrechterhaltung Ihrer Sitzung
  • Speicherung Ihrer Oberflächeneinstellungen, z. B. Farbschema oder Anzeigemodus

Eine Einwilligung nach § 25 Abs. 1 TDDDG ist nicht erforderlich, da diese Cookies zur Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Werbe-Tracker setzen wir nicht ein, und wir geben keine Analyse-Daten an Dritte weiter. Zur Reichweitenmessung betreiben wir ausschließlich die unter Ziffer 14 beschriebene, selbst gehostete und cookielose Lösung (Plausible), die ohne Wiedererkennung Ihrer Person über Sitzungen oder Geräte hinweg auskommt.

14. Reichweitenmessung (Plausible)

Um die Nutzung von Themis zu verstehen und unser Angebot weiterzuentwickeln, erfassen wir aggregierte Aufrufzahlen unserer Seiten. Hierfür setzen wir Plausible Analytics in der selbst gehosteten Community-Edition ein, die wir auf unserer eigenen Infrastruktur in Deutschland (siehe Ziffer 12) betreiben. Die Erfassung erfolgt cookielos und ohne seiten- oder geräteübergreifende Wiedererkennung Ihrer Person. Eine Übermittlung der Daten an Dritte oder in Drittländer findet nicht statt; insbesondere werden keine Daten an den Plausible-Anbieter oder an sonstige externe Analyse-Dienste übertragen.

Verfahren: Zur Unterscheidung einmaliger Besuche berechnet Plausible aus Ihrer IP-Adresse, dem User-Agent Ihres Browsers, der aufgerufenen Domain und einem täglich wechselnden, ausschließlich auf unseren Servern erzeugten Zufallswert („Salt“) einen Hash. Die IP-Adresse und der User-Agent werden dabei nicht dauerhaft gespeichert; der Salt wird täglich verworfen, sodass sich der Hash anschließend nicht mehr einer Person zuordnen lässt. Dauerhaft gespeichert werden ausschließlich aggregierte Statistiken (z. B. Seitenaufrufe, Besucherzahlen, Verweildauer, Referrer, Land sowie Geräte- und Browsertyp). Anfragen bekannter Web-Crawler werden herausgefiltert und nicht gezählt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der statistischen Auswertung der Nutzung, um den Dienst weiterzuentwickeln. Da keine Cookies oder vergleichbaren Technologien eingesetzt werden und keine personenbezogenen Daten dauerhaft gespeichert werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich.

15. Empfänger und Auftragsverarbeiter

Zur Bereitstellung der Plattform setzen wir folgende Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:

  • IONOS SE – Hosting der Plattform, Speicherung hochgeladener Dokumente, KI-Modelle für Chat, Analyse und Suche sowie Reichweitenmessung (Deutschland)
  • Stripe Payments Europe Ltd. – Zahlungsabwicklung (EU/USA, Standardvertragsklauseln)
  • Google Ireland Limited, Microsoft Ireland Operations Limited – nur bei Nutzung des jeweiligen Single-Sign-On
  • SMK Digital Solutions GmbH (interner Mailservice) – Versand transaktionaler E-Mails

Eine Weitergabe Ihrer Daten an sonstige Dritte erfolgt nur, sofern wir hierzu gesetzlich verpflichtet sind oder Sie ausdrücklich eingewilligt haben.

16. Übermittlung in Drittländer

Die Verarbeitung Ihrer personenbezogenen Daten findet grundsätzlich innerhalb der Europäischen Union statt; insbesondere werden Hosting, Dokumentenspeicher und KI-Funktionen ausschließlich in Deutschland betrieben. Eine Übermittlung in ein Drittland kann lediglich im Rahmen der Zahlungsabwicklung durch Stripe in die USA erfolgen. Diese erfolgt auf Grundlage der EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO bzw. – soweit anwendbar – auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission (EU-U.S. Data Privacy Framework, Art. 45 DSGVO). Entsprechende Garantien können auf Anfrage zur Verfügung gestellt werden.

17. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Kontodaten, Workspaces, Chats und Wissenselemente: für die Dauer des Bestehens Ihres Nutzerkontos
  • Server-Logfiles: in der Regel maximal 30 Tage, danach automatisierte Löschung bzw. Anonymisierung
  • Session-Daten: bis zum Ablauf bzw. Widerruf der Sitzung
  • Nutzungsdaten zu KI-Funktionen: für Abrechnungs- und Kontingentierungszwecke bis zu 24 Monate
  • Rechnungs- und steuerrelevante Unterlagen: 10 Jahre (§ 147 AO, § 257 HGB)

Auf Ihren Wunsch hin löschen wir Ihr Konto und die damit verknüpften personenbezogenen Daten (inklusive Chats und Favoriten) unverzüglich, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. In die gemeinsame Bibliothek Ihrer Organisation hochgeladene Dokumente verbleiben bei der Organisation und werden nach deren Vorgaben verwaltet (siehe Ziffer 8).

18. Ihre Rechte

Als betroffene Person haben Sie uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch (Art. 21 DSGVO)
  • Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), insbesondere bei der für uns zuständigen Behörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach

Zur Ausübung dieser Rechte – insbesondere auf Auskunft, Datenübertragbarkeit und Löschung Ihres Kontos – sowie für alle weiteren datenschutzbezogenen Anliegen erreichen Sie uns unter contact@themislegal.de. Wir bearbeiten Ihr Anliegen unverzüglich im Rahmen der gesetzlichen Fristen.

19. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten vor unberechtigtem Zugriff, Verlust und Missbrauch zu schützen. Die Übertragung zwischen Ihrem Endgerät und unseren Servern erfolgt durchgängig SSL-/TLS-verschlüsselt. Passwörter werden ausschließlich als Hash gespeichert. Zugriffe auf die Plattform erfolgen authentifiziert; Administrationszugänge sind zusätzlich durch Zwei-Faktor-Authentifizierung geschützt.

20. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder an Änderungen der Plattform und der Datenverarbeitung anzupassen. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.